Operación QUICSILVER: Stealth QUICAgent Go Backdoor Targeting Diplomatic Infrastructure

Análisis de la Operación QUICSILVER, una campaña avanzada de espionaje cibernético que implementa a medida Regrese los backdoors comunicando sobre túneles de protocolo QUIC cifrados.

Operación QUICSILVER: Stealth QUICAgent Go Backdoor Targeting Diplomatic Infrastructure
📌
Serie de Redondas de Seguridad: Fin de semana del 24 de agosto de 20265 min de lectura

Una sofisticada campaña de espionaje cibernético llamada 'Operación QUICSILVER' está dirigida a entidades gubernamentales y diplomáticas, implementando backdoors 'QUICAgent' personalizados basados en Go comunicando túneles QUIC UDP cifrados.

🏛️
Resumen del Incidente: Amenaza Actor / Atribución: China-nexus Cyber Espionage Group

Cadena de infección multietapa

Los atacantes distribuyen correos electrónicos que contienen disco duro virtual malicioso (.vhd) archivos disfrazados como invitaciones diplomáticas formales. Cuando se monta por la víctima, un archivo LNK incrustado ejecuta el Windows legítimo ftp.exe utilidad para descargar y reensamblar pedazos de carga obfuscada sin desencadenar escáneres antivirus de perímetro estándar.

La carga final, apuñalada QUICAgentEs una puerta trasera personalizada. QUICAgent aprovecha el protocolo QUIC sobre el puerto UDP 443 para comando-and-control, permitiendo que el malware supere los aparatos tradicionales de inspección HTTP/HTTPS y de inspección de paquetes profundos.

C2 Arquitectura y Telemetría

🔍
Telemetría de detección:Monitor process executions of ftp.exe invoked with automated script parameters (-s:) by unprivileged user sessions. Hunt for outbound UDP/443 traffic establishing persistent QUIC streams towards dynamic Cloudflare Worker endpoints. Audit registry run keys and startup folder modifications containing compiled Go binaries.

Hardening defensivo

Temas de acción:Block automatic mounting of ISO and VHD disk image formats on Windows endpoints via Attack Surface Reduction (ASR) rules. Implement strict application whitelisting and restrict child processes spawned by script hosts. Enforce threat intelligence feed blocking on identified QUICAgent C2 indicators.